驴Google Chrome deja de proteger contra los ataques XSS?



Google elimina XSS Auditor del navegador Chrome despu茅s de una serie de vulnerabilidades que han cuestionado la efectividad de esta funci贸n.

El otro d铆a, la tecnolog铆a Anti-XSS fue reconocida como obsoleta y est谩 planeada para su eliminaci贸n, como anunciaron los desarrolladores de Chromium el 16 de julio en los Grupos de Google del proyecto.

A juzgar por las discusiones de los desarrolladores de Chromium, esta decisi贸n estaba relacionada con los problemas de bloqueo de las p谩ginas de muchos sitios de confianza.



XSS Auditor, desde su introducci贸n en 2010 en Chrome 4, ha generado un debate m谩s que activo. Durante su existencia, se identificaron numerosas deficiencias que causaron el rechazo de esta tecnolog铆a.

Inicialmente, XSS Auditor trabaj贸 en modo de filtrado: se carg贸 el recurso web, pero se bloque贸 el c贸digo sospechoso, lo que no nos impidi贸 encontrar muchas formas de eludir la protecci贸n.

Con el tiempo, los desarrolladores de Chrome decidieron cambiar el comportamiento predeterminado al modo de bloqueo. Sin embargo, este m茅todo de defensa era vulnerable a un ataque XS-Search / XS-Leak . Adem谩s, a menudo conduc铆a a falsos positivos en recursos confiables y a su bloqueo para los usuarios del navegador.

Recientemente, Auditor comenz贸 a trabajar nuevamente en el modo de filtrado predeterminado (muy probablemente, para reducir el efecto negativo con falsos positivos y bloquear sitios de confianza).

Pero esta decisi贸n muy pronto plante贸 dudas en principio sobre la efectividad de este mecanismo de protecci贸n. Como se帽al贸 Frederik Braun (Mozilla) en un estudio conjunto con Mario Heiderich (Cure53), el estudio "X-Frame-Options: All about Clickjacking?" , el modo de filtrado es un enfoque peligroso y bien puede reemplazarse configurando el encabezado X-XSS-Protection: 1; mode = block , que, en principio, tampoco es una panacea.

Vale la pena se帽alar que el proceso de abandono del Auditor XSS fue propuesto por los desarrolladores de Chromium en octubre de 2018. Se observ贸 que "no hay evidencia de que el auditor est茅 deteniendo ning煤n XSS" .



En el futuro, se planea usar el est谩ndar API Trusted Trusted, que con cierta probabilidad se puede aplicar no solo en Google Chrome.

Source: https://habr.com/ru/post/460335/


All Articles